Preparación para la certificación de ciberseguridad
Para pymes con protección básica, plan adaptado y documentación SGSI que quieren protección avanzada, IA y preparar su SGSI para certificación ISO 27001 y ENS media-alta (certificación no incluida).
Qué podemos ofrecer
Empresa de 10 a 250 que vende a grandes clientes o a la Administración y necesita el expediente ISO 27001 / ENS. La certificación la contratáis vosotros; nosotros dejamos el archivo listo. Tras el básico.
- Manual SGSI (PDCA) y declaración de aplicabilidad ISO 27001 / ENS.
- Formación por perfiles y métricas (incidentes, MTTI/MTTD).
- Auditoría interna independiente del equipo de implantación.
- Borradores de procedimientos y SoA; el Responsable de Seguridad firma.
- Expediente para entidad certificadora. Certificación no incluida. Tras el básico.
A quién va dirigido
Pymes que venden a clientes o AAPP y necesitan presentar un SGSI a certificación, sin incluir el coste de la entidad certificadora.
Actividades
- Pentesting y análisis de vulnerabilidades.
- Revisión de políticas, planes y procedimientos; deficiencias y mejoras.
- Protección proactiva de datos y respuesta.
- Concienciación y cultura de riesgos.
- Documentación para presentarse a certificación SGSI (ISO 27001 y ENS media-alta, Guía CCN-STIC 825). Certificación no incluida.
- Caso de uso en ciberseguridad.
Diagnóstico inicial
- Parte de la situación de seguridad y del SGSI básico ya construido.
Resultados y entregables
- Manual del SGSI con ciclo PDCA y políticas/procedimientos de protección de activos.
- Declaración de aplicabilidad ISO 27001 y ENS (CCN-STIC 804), aprobada por el Responsable de Seguridad.
- Programa de formación por perfiles y funciones críticas.
- Normativa avanzada (crisis, continuidad) y métricas de ciberseguridad (incidentes, MTTI/MTTD).
- Plan e informe de auditoría interna del SGSI, con imparcialidad respecto al equipo de implantación.
Caso de uso
- Expediente documental listo para entidad de certificación (la certificación en sí no forma parte del servicio).
Cómo lo prestamos
- Paquete documental SGSI alineado a ISO 27001 y ENS, listo para auditor.
- Auditoría interna con independencia respecto a quien implantó el sistema.
- La IA redacta procedimientos, formación por perfil y comentarios de la SoA; el Responsable de Seguridad firma.
- La certificación la contrata la pyme con una entidad acreditada; nosotros preparamos el terreno.
- Requiere Acuerdo previo del servicio de Ciberseguridad (básico).
- La prestación empieza tras finalizar y justificar el nivel básico.
- La certificación por entidad acreditada no está incluida en los 6.000 €.
Justificación: reunión presencial de inicio, reuniones de trabajo, reunión presencial final con conformidad, memoria técnica y evidencias según convocatoria. Plazo de prestación: 3 meses desde la validación del Acuerdo. Bases: Orden TDF/436/2024, de 10 de mayo.